Architecture & Sécurité
Qu’est-ce que OAuth 2.0 / OpenID Connect ?
Cadres standards pour déléguer l’authentification ou autoriser une application à agir avec votre compte chez un fournisseur (Google, Microsoft, GitHub…) sans partager votre mot de passe directement avec chaque service tiers.
Définition simple
C'est comme présenter une carte d’accès délivrée par la réception plutôt que de photocopier votre passeport pour chaque boutique du hall. OAuth 2.0 gère l’[autorisation](/lexique/autorisation-acces) (scopes, jetons d’accès) ; OpenID Connect ajoute une couche d’[authentification](/lexique/authentification-web) (identité utilisateur via ID token). Les flux modernes privilégient souvent Authorization Code avec PKCE pour apps SPA et mobile.
Comment ça marche ?
Client demande autorisation ; utilisateur consent ; serveur d’autorisation émet codes/jetons ; votre backend échange et vérifie ; sessions applicatives dérivées. À isoler des simples [API keys](/lexique/api-application-programming-interface) pour usages utilisateur humains.
Impact business
Réduire friction inscription (« Continuer avec Google ») et éviter stockage mots de passe multiples — les études UX montrent souvent une hausse notable des inscriptions complétées lorsque SSO social est proposé avec confiance ; en parallèle, mauvaise implémentation expose fuites de jetons — revue sécurité indispensable.
Bonnes pratiques
- Librairies éprouvées ; stockage httpOnly cookies pour sessions ; scopes minimal ; audit RGPD sur données récupérées ; rotation et révocation.
Erreurs communes
- Jetons dans URL ou logs. Redirect URIs trop permissives. Absence rotation refresh token. Confondre OAuth avec gestion session applicative complète.
Prompt IA
Contexte : SaaS B2B [connexion Google + Apple]. Résume flux Authorization Code + PKCE en cinq étapes ; liste trois erreurs courantes (stockage token, redirect URI) et mitigation.
SERVICE LIÉ
Passer de la définition à un projet concret.
Application web & SaaS
Approfondir ce sujet dans le cadre d’un accompagnement adapté à votre contexte.
À LIRE AUSSI
Guides plus complets sur le blog.
QUESTIONS FRÉQUENTES
Aller plus loin sur OAuth 2.0 / OpenID Connect.
Souvent combiné : vous pouvez garder login email tout en ajoutant IdP externes ; la gestion compte interne reste nécessaire (rôles, facturation).
Préciser finalités et bases légales ; données profil renvoyées par fournisseur ; DPA avec sous-traitants si pertinent.
Client Credentials ou flux dédiés — différent du login utilisateur ; voir aussi bonnes pratiques secrets et scopes étroits.
